通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 安全防御 >> 安全相关 >> 文章正文
系统安全至上 剿清删不掉的DLL木马
责任编辑:酷酷の鱼   更新日期:2008-3-29
 



  添加规则设置完毕后,点击“应用设置”按钮,然后重启系统。在重启系统前要检查SSM的设置,保证SSM随系统启动而加载运行。当系统重启时,会自动阻止该进程调用rejoice.dll木马文件。由于木马文件没有任何进程调用,所以就可以直接删除了。

  此外,我们还可以利用其它工具来清除DLL木马后门,例如Tiny Personnal Firewall 2005(TPF)防火墙的“balcklist”禁止运行功能等,清除的原理都是一样的,总之是在木马DLL文件被调用之前,阻止其被进程加载,从而达到结束木马进程并删除木马的目的。

  4、通过系统权限法来清除DLL木马

  在Windows系统中,NTFS分区格式具有强大的文件限制设置功能,可以设置某个文件是否可以被程序调用访问等。通过这个功能,我们一样可以阻止木马调用相应的DLL文件,从而彻底地清除掉DLL木马文件。

  双击打开“我的电脑”,点击菜单命令“工具”→“文件夹选项”→“查看”,在高级设置的选项卡下去掉“简单文件共享”的选择。

  然后定位到无法删除的DLL文件上,右键点击该文件,在弹出菜单中选择“属性”命令,单击“高级”按钮,在弹出的窗口中去掉“从父项继承那些可以应用的到子对象的权限项目,包括那些在此明确定义的项目”不被选中。再在弹出的窗口中单击“删除”,再依次单击“确定”。这样就没有任何用户可以访问和调用这个DLL木马文件了。重新启动系统就可以删除该DLL文件了。

  5、恢复系统

  将DLL文件删除后,还要到注册表中找到所有与该DLL木马关联的项目,尤其是:

  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices

  等几个与自动启动有关的项目。

  另外,DLL木马不仅仅局限存在于Run、Runonce这些众所周知的子键,而有可能存在于更多的地方。例如对于后门类的DLL来说“KnownDLLs”就是再好不过的藏身之处。在注册表的“HEKY_LOCALMACHINE\SYSTEM\ControlSet001\Control\Session Manager\KnownDLLs”子键下,存放着一些已知DLL的默认路径。假设DLL木马修改或者增加了某些键值,那么DLL木马就可以在系统启动的时候悄无声息地代替正常的DLL文件被加嵌入到相应的进程中。

  三、总结

  总的来说,DLL木马后门的种类极多,木马选择的注册表选项及其系统进程也不尽相同。清除DLL木马的总体思路是这样的:

  在碰到DLL注入类木马时,我们可以首先考虑用procexp之类的工具,查找出DLL类木马的宿主进程。找到宿主进程后,如果是注入到普通可结束的进程中,可以直接将宿主进程结束后直接删除木马文件即可。

  如果DLL木马是注入到系统关键进程中的话,可以考虑用IceSword卸载DLL文件;如若失败,那么直接用SSM建立规则或者通过阻止DLL文件的加载就可以了。

上一页  [1] [2] 

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    普通文章 Linux操作系统终端乱码的终极解决方案
    普通文章 Oracle 回滚段表空间文件丢失的处理
    普通文章 提高网上银行安全性必知的5条规则
    普通文章 企业可轻松避免的十大安全地雷
    普通文章 用命令行开启或关闭 IP 安全策略
    普通文章 系统安全至上 剿清删不掉的DLL木马
    普通文章 苹果Safari闹出笑话:不得在非苹果机上安装
    普通文章 索尼称黑客可能攻破PS服务网站 窃取用户信息
    普通文章 雇用黑客篡改大学招生网站案开庭
    推荐文章 推荐:磁碟机病毒木马猖獗 教你应对方法
    热门文章
    普通文章计算机病毒“木马下载器”新变种出现
    普通文章"磁碟机"病毒来势凶猛 "毒性"令专家惊叹
    普通文章第二轮大规模黑客攻击爆发 影响网页超20万
    普通文章中国黑客否认受雇于政府 称美国媒体造假
    普通文章VB蠕虫新变种ZBM肆虐
    普通文章拉丁美洲网络安全市场研究报告
    普通文章美零售连锁店遭黑客攻击 泄420万信用卡信息
    普通文章江民:我国首例光纤升级病毒出现 利益动机明显
    普通文章linux下寻找web绝对路径的办法
    普通文章服务器安全 守住关口防止脚本木马上传
    精彩专题